安全公司警告!有黑客团伙兜售新型Android恶意木马:RedWing

2026 年 7 月,移动安全公司 Zimperium zLabs​ 披露了一款正在 Telegram 上明码标价”出租”的新型 Android 恶意木马 —— RedWing。它疑似是今年初曝光的 Android 木马 Oblivion​ 的新变种,采用”恶意软件即服务”(MaaS, Malware-as-a-Service)

模式运营:买家付订阅费后,就能拿到操作文档、教学视频、钓鱼网站生成工具,甚至通过一个 Telegram 机器人自动打包生成定制化恶意 APK,连一行代码都不用写。

💡 一句话定性:RedWing 把”安卓银行欺诈”做成了 SaaS——谁出钱,谁就能租一套开箱即用的远程控机 + 窃密 + 钓鱼工具链。

82 家机构已被盯上,俄金融机构占多数

Zimperium 目前已识别出 至少 82 个攻击目标,横跨多个行业,俄罗斯金融机构占多数。由于 RedWing 的覆盖攻击目标列表可在控制面板随时更新、无需重发 APK,买家今天打俄罗斯银行、明天换加密货币钱包,后台一键切换。

它是怎么骗你装上的?

整个链条的起点是一条钓鱼链接:

受害者收到短信 / 社媒消息,点开后是山寨应用商店页面——可以动态仿冒 Google Play、三星 Galaxy Store、华为 AppGallery,甚至伪造评分、评论、下载量

页面诱导下载”官方 App”,实际是内嵌 RedWing 的定制 APK

安装时骗取无障碍服务 + 安装未知应用权限,全程不依赖任何 Android 系统漏洞(CVE),纯靠社会工程

装上之后,它能干什么

RedWing 拿完无障碍权限后基本就是”手机主人”级别,能力清单相当夸张:

覆盖层钓鱼:在银行 / 加密币 App 上盖一层假登录页,偷账号密码

拦截短信 OTP:一次性验证码直接截胡

静默拨 *21*呼叫转移:把所有呼入电话转去攻击者号码,同时绕过电话 2FA 和银行反欺诈外呼

键盘记录 + 文件 / 通讯录 / 定位窃取

远程开摄像头拍照、用 MediaRecorder 录环境音,参数由 C2 服务器下发的指令配置

VNC 实时屏幕监控,相当于攻击者坐你旁边看你划屏

僵尸网络:受感染设备可被拉去跑 DDoS

为什么这次值得警惕?

传统 Android 银行木马一般是某个团伙自产自销,而 RedWing 把开发、分发、钓鱼基础设施、RAT 面板全拆成订阅模块卖出去——这意味着没有技术能力的低阶黑产也能发起精密多步攻击,移动金融诈骗的门槛被进一步压到地板。

Zimperium VP Kern Smith 也直言:移动端已经不是”次要风险面”,而是企业最容易被打穿的入口之一。

普通用户怎么防?

⚠️ RedWing 不走漏洞、走骗权限,所以系统补丁救不了你,只能靠习惯。

只从官方应用商店装 App,看到”三星 / 华为 / Google 山寨下载页”直接关

无障碍服务权限别随便给陌生 App,尤其是”清理大师””抢红包””省电管家”类

收到”账户异常、快递丢件、税务补缴”带 apk 下载链接的短信,默认当诈骗处理

如果发现自己的手机突然被呼转(拨 *#21# 可查),立刻断网排查

企业侧建议上 MTD(移动威胁防御),靠端侧行为检测而非特征码来抓这类动态载荷

RedWing 目前披露的受害主体以俄语区金融机构为主,但不代表国内用户高枕无忧——MaaS 平台的”目标列表可热更新”意味着哪天买家把覆盖目标换成国内银行/支付 App,只是一句后台配置的事。钓鱼页面都能仿 Google Play 了,用户这关才是真正的关键防线。